Підтримка
Цілодобова підтримка | Правила звернення

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 

Профіль

Профіль

Trojan.MulDrop7.1073

Добавлен в вирусную базу Dr.Web: 2016-11-15

Описание добавлено:

Техническая информация

Для обеспечения автозапуска и распространения:
Модифицирует следующие ключи реестра:
  • [<HKLM>\SOFTWARE\Classes\nim\shell\open\command] '' = '%ProgramFiles%\Novell\Messenger\NMCL32.EXE %1'
  • [<HKLM>\SOFTWARE\Classes\NovellMessengerImport\shell\open\command] '' = '%ProgramFiles%\Novell\Messenger\NMCL32.EXE /import-%1'
  • [<HKCU>\Software\Microsoft\Windows\CurrentVersion\Run] 'Novell Messenger' = '"%ProgramFiles%\Novell\Messenger\NMCL32.exe"'
  • [<HKLM>\SOFTWARE\Classes\PROTOCOLS\Handler\nim] 'CLSID' = '{3D206AE2-3039-413B-B748-3ACC562EC22A}'
  • [<HKLM>\SOFTWARE\Microsoft\Internet Explorer\Extensions\{3C3171BC-1025-43d1-8D1D-61CF4B38A28F}] 'Exec' = '%ProgramFiles%\Novell\Messenger\NMCL32.exe'
Вредоносные функции:
Запускает на исполнение:
  • '<SYSTEM32>\regsvr32.exe' /s /u "%ProgramFiles%\Novell\Messenger\NMCG32.DLL"
  • '%ProgramFiles%\Novell\Messenger\NMCL32.exe' /REGSERVER
  • '%ProgramFiles%\Novell\Messenger\NMCL32.exe'
  • '%ProgramFiles%\Internet Explorer\IEXPLORE.EXE' %TEMP%\NMEXT\client\win32\..\DOCS\EN\readmeEN.htm
  • '%CommonProgramFiles%\InstallShield\engine\6\Intel 32\IKernel.exe' -RegServer
  • '%TEMP%\NMEXT\client\win32\Setup.exe' /update
  • '%CommonProgramFiles%\InstallShield\engine\6\Intel 32\IKernel.exe' /REGSERVER
  • '%CommonProgramFiles%\InstallShield\engine\6\Intel 32\IKernel.exe' 32\IKernel.exe -Embedding
Изменения в файловой системе:
Создает следующие файлы:
  • %ProgramFiles%\Novell\Messenger\NMAU523d.rra
  • %ProgramFiles%\Novell\Messenger\nmcd524c.rra
  • %ProgramFiles%\Novell\Messenger\nmcl521d.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\setu51a0.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\Setup.ini
  • %ProgramFiles%\Novell\Messenger\NMCG526b.rra
  • %ProgramFiles%\Novell\Messenger\NMCH53b4.rra
  • %ProgramFiles%\Novell\Messenger\NMCL53d3.rra
  • %ProgramFiles%\Novell\Messenger\nmcg5385.rra
  • %ProgramFiles%\Novell\Messenger\NMCL528b.rra
  • %ProgramFiles%\Novell\Messenger\NMCA5356.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\Setu5181.rra
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\valu4b09.rra
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\isrt4b47.rra
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\N4aab.rra
  • %CommonProgramFiles%\InstallShield\IScript\IScr44df.rra
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\setu4a2e.rra
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\defa4b95.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\data5143.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\Setu5171.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\data5123.rra
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\_IsR4bf3.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\layo5114.rra
  • %ProgramFiles%\Novell\Messenger\nmcb57da.rra
  • %ProgramFiles%\Novell\Messenger\read5819.rra
  • %ProgramFiles%\Novell\Messenger\unic578c.rra
  • %ProgramFiles%\Novell\Messenger\nmcd56d0.rra
  • %ProgramFiles%\Novell\Messenger\nmen56f0.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\IMCS5838.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\nmcd5913.rra
  • %ALLUSERSPROFILE%\Start Menu\Programs\Novell Messenger\Novell Messenger.lnk
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\nmen5896.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\IMCS5847.rra
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\unic5867.rra
  • %ProgramFiles%\Novell\Messenger\user56a2.rra
  • %ProgramFiles%\Novell\Messenger\NMCB5569.rra
  • %ProgramFiles%\Novell\Messenger\nmcl55b7.rra
  • %ProgramFiles%\Novell\Messenger\nmau554a.rra
  • %ProgramFiles%\Novell\Messenger\NMCP546f.rra
  • %ProgramFiles%\Novell\Messenger\Copy54cd.rra
  • %ProgramFiles%\Novell\Messenger\bcas55f6.rra
  • %ProgramFiles%\Novell\Messenger\sysb5673.rra
  • %ProgramFiles%\Novell\Messenger\user5682.rra
  • %ProgramFiles%\Novell\Messenger\invi5653.rra
  • %ProgramFiles%\Novell\Messenger\imrc5625.rra
  • %ProgramFiles%\Novell\Messenger\imse5634.rra
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\iuse4348.rra
  • %TEMP%\NMEXT\client\win32\data1.cab
  • %TEMP%\NMEXT\client\win32\data1.hdr
  • %TEMP%\NMEXT\client\win32\bin\other\nmcl32.ver
  • %TEMP%\NMEXT\client\win32\bin\other\nmau.exe
  • %TEMP%\NMEXT\client\win32\bin\other\NMCB32.DLL
  • %TEMP%\NMEXT\client\win32\data2.cab
  • %TEMP%\NMEXT\client\win32\en\nmclen.chm
  • %TEMP%\NMEXT\client\win32\en\NMCLEN.DLL
  • %TEMP%\NMEXT\client\win32\en\NMCGEN.DLL
  • %TEMP%\NMEXT\client\win32\en\NMAUEN.DLL
  • %TEMP%\NMEXT\client\win32\en\nmcdEN.DLL
  • %TEMP%\NMEXT\client\win32\bin\other\CopyIP.dll
  • %TEMP%\NMEXT\client\win32\bin\dep\nmcd32.dll
  • %TEMP%\NMEXT\client\win32\bin\dep\nmenv2.DLL
  • %TEMP%\NMEXT\client\docs\en\readmeen.txt
  • %TEMP%\NMEXT\client\win32\imcsEN.dll
  • %TEMP%\NMEXT\client\docs\en\readmeen.htm
  • %TEMP%\NMEXT\client\win32\bin\dep\unicows.dll
  • %TEMP%\NMEXT\client\win32\bin\NMCL32.exe
  • %TEMP%\NMEXT\client\win32\bin\NMCP32.DLL
  • %TEMP%\NMEXT\client\win32\bin\NMCH32.dll
  • %TEMP%\NMEXT\client\win32\bin\NMCA32.DLL
  • %TEMP%\NMEXT\client\win32\bin\nmcg32.dll
  • %TEMP%\NMEXT\client\win32\sounds\useroff.wav
  • %TEMP%\NMEXT\client\win32\sounds\useron.wav
  • %TEMP%\NMEXT\client\win32\sounds\sysbcast.wav
  • %TEMP%\NMEXT\client\win32\sounds\imsend.wav
  • %TEMP%\NMEXT\client\win32\sounds\invite.wav
  • %TEMP%\NMEXT\client\win32\vtools.dll
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\ctor41e1.rra
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\obje430a.rra
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\core4193.rra
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\temp.000
  • %TEMP%\37fe.rra
  • %TEMP%\NMEXT\client\win32\sounds\imrcv.wav
  • %TEMP%\NMEXT\client\win32\layout.bin
  • %TEMP%\NMEXT\client\win32\runapp.exe
  • %TEMP%\NMEXT\client\win32\launch64\vtools.dll
  • %TEMP%\NMEXT\client\win32\ikernel.ex_
  • %TEMP%\NMEXT\client\win32\launch64\runapp.exe
  • %TEMP%\NMEXT\client\win32\setup.bmp
  • %TEMP%\NMEXT\client\win32\setup.inx
  • %TEMP%\NMEXT\client\win32\sounds\bcast.wav
  • %TEMP%\NMEXT\client\win32\Setup.ini
  • %TEMP%\NMEXT\client\win32\setup.cfg
  • %TEMP%\NMEXT\client\win32\Setup.exe
Удаляет следующие файлы:
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\value.shl
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\isrt.dll
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\setup.inx
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\N.bmp
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\default.pal
  • %ProgramFiles%\Novell\Messenger\NMCB32.DLL
  • %ProgramFiles%\Novell\Messenger\unicows.dll
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\_IsRes.dll
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\IMCSEN.DLL
Перемещает следующие файлы:
  • %ProgramFiles%\Novell\Messenger\bcas55f6.rra в %ProgramFiles%\Novell\Messenger\bcast.wav
  • %ProgramFiles%\Novell\Messenger\nmcl55b7.rra в %ProgramFiles%\Novell\Messenger\nmcl32.ver
  • %ProgramFiles%\Novell\Messenger\NMCB5569.rra в %ProgramFiles%\Novell\Messenger\NMCB32.DLL
  • %ProgramFiles%\Novell\Messenger\invi5653.rra в %ProgramFiles%\Novell\Messenger\invite.wav
  • %ProgramFiles%\Novell\Messenger\imse5634.rra в %ProgramFiles%\Novell\Messenger\imsend.wav
  • %ProgramFiles%\Novell\Messenger\imrc5625.rra в %ProgramFiles%\Novell\Messenger\imrcv.wav
  • %ProgramFiles%\Novell\Messenger\NMCL53d3.rra в %ProgramFiles%\Novell\Messenger\NMCL32.exe
  • %ProgramFiles%\Novell\Messenger\NMCH53b4.rra в %ProgramFiles%\Novell\Messenger\NMCH32.dll
  • %ProgramFiles%\Novell\Messenger\nmcg5385.rra в %ProgramFiles%\Novell\Messenger\nmcg32.dll
  • %ProgramFiles%\Novell\Messenger\nmau554a.rra в %ProgramFiles%\Novell\Messenger\nmau.exe
  • %ProgramFiles%\Novell\Messenger\Copy54cd.rra в %ProgramFiles%\Novell\Messenger\CopyIP.dll
  • %ProgramFiles%\Novell\Messenger\NMCP546f.rra в %ProgramFiles%\Novell\Messenger\NMCP32.DLL
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\unic5867.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\unicows.dll
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\IMCS5838.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\IMCSEN.DLL
  • %ProgramFiles%\Novell\Messenger\read5819.rra в %ProgramFiles%\Novell\Messenger\readmeEN.htm
  • %TEMP%\37fe.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\setup.ilg
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\nmcd5913.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\nmcd32.dll
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\nmen5896.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\nmenv2.dll
  • %ProgramFiles%\Novell\Messenger\user56a2.rra в %ProgramFiles%\Novell\Messenger\useron.wav
  • %ProgramFiles%\Novell\Messenger\user5682.rra в %ProgramFiles%\Novell\Messenger\useroff.wav
  • %ProgramFiles%\Novell\Messenger\sysb5673.rra в %ProgramFiles%\Novell\Messenger\sysbcast.wav
  • %ProgramFiles%\Novell\Messenger\unic578c.rra в %ProgramFiles%\Novell\Messenger\unicows.dll
  • %ProgramFiles%\Novell\Messenger\nmen56f0.rra в %ProgramFiles%\Novell\Messenger\nmenv2.DLL
  • %ProgramFiles%\Novell\Messenger\nmcd56d0.rra в %ProgramFiles%\Novell\Messenger\nmcd32.dll
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\valu4b09.rra в %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\value.shl
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\N4aab.rra в %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\N.bmp
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\setu4a2e.rra в %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\setup.inx
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\_IsR4bf3.rra в %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\_IsRes.dll
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\defa4b95.rra в %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\default.pal
  • %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\isrt4b47.rra в %TEMP%\{3fc0833e-073c-4d5d-a046-74bc32358cb3}\isrt.dll
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\ctor41e1.rra в %CommonProgramFiles%\InstallShield\engine\6\Intel 32\ctor.dll
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\core4193.rra в %CommonProgramFiles%\InstallShield\engine\6\Intel 32\corecomp.ini
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\temp.000 в %CommonProgramFiles%\InstallShield\engine\6\Intel 32\IKernel.exe
  • %CommonProgramFiles%\InstallShield\IScript\IScr44df.rra в %CommonProgramFiles%\InstallShield\IScript\IScript.dll
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\iuse4348.rra в %CommonProgramFiles%\InstallShield\engine\6\Intel 32\iuser.dll
  • %CommonProgramFiles%\InstallShield\engine\6\Intel 32\obje430a.rra в %CommonProgramFiles%\InstallShield\engine\6\Intel 32\objectps.dll
  • %ProgramFiles%\Novell\Messenger\nmcd524c.rra в %ProgramFiles%\Novell\Messenger\nmcdEN.DLL
  • %ProgramFiles%\Novell\Messenger\NMAU523d.rra в %ProgramFiles%\Novell\Messenger\NMAUEN.DLL
  • %ProgramFiles%\Novell\Messenger\nmcl521d.rra в %ProgramFiles%\Novell\Messenger\nmclen.chm
  • %ProgramFiles%\Novell\Messenger\NMCA5356.rra в %ProgramFiles%\Novell\Messenger\NMCA32.DLL
  • %ProgramFiles%\Novell\Messenger\NMCL528b.rra в %ProgramFiles%\Novell\Messenger\NMCLEN.DLL
  • %ProgramFiles%\Novell\Messenger\NMCG526b.rra в %ProgramFiles%\Novell\Messenger\NMCGEN.DLL
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\data5143.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\data1.cab
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\data5123.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\data1.hdr
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\layo5114.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\layout.bin
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\setu51a0.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\setup.inx
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\Setu5181.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\Setup.ini
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\Setu5171.rra в %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\Setup.exe
Подменяет следующие файлы:
  • %ProgramFiles%\InstallShield Installation Information\{3FC0833E-073C-4D5D-A046-74BC32358CB3}\IMCSEN.DLL
  • %ProgramFiles%\Novell\Messenger\NMCB32.DLL
Другое:
Ищет следующие окна:
  • ClassName: '' WindowName: ''
  • ClassName: 'MS_AutodialMonitor' WindowName: ''
  • ClassName: 'MS_WebcheckMonitor' WindowName: ''
  • ClassName: '' WindowName: 'Setup: Extracting Files'
  • ClassName: 'Shell_TrayWnd' WindowName: ''
  • ClassName: 'NMMain' WindowName: ''

Рекомендации по лечению

  1. В случае если операционная система способна загрузиться (в штатном режиме или режиме защиты от сбоев), скачайте лечащую утилиту Dr.Web CureIt! и выполните с ее помощью полную проверку вашего компьютера, а также используемых вами переносных носителей информации.
  2. Если загрузка операционной системы невозможна, измените настройки BIOS вашего компьютера, чтобы обеспечить возможность загрузки ПК с компакт-диска или USB-накопителя. Скачайте образ аварийного диска восстановления системы Dr.Web® LiveDisk или утилиту записи Dr.Web® LiveDisk на USB-накопитель, подготовьте соответствующий носитель. Загрузив компьютер с использованием данного носителя, выполните его полную проверку и лечение обнаруженных угроз.
Скачать Dr.Web

По серийному номеру

Выполните полную проверку системы с использованием Антивируса Dr.Web Light для macOS. Данный продукт можно загрузить с официального сайта Apple App Store.

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Скачать Dr.Web

По серийному номеру

  1. Если мобильное устройство функционирует в штатном режиме, загрузите и установите на него бесплатный антивирусный продукт Dr.Web для Android Light. Выполните полную проверку системы и используйте рекомендации по нейтрализации обнаруженных угроз.
  2. Если мобильное устройство заблокировано троянцем-вымогателем семейства Android.Locker (на экране отображается обвинение в нарушении закона, требование выплаты определенной денежной суммы или иное сообщение, мешающее нормальной работе с устройством), выполните следующие действия:
    • загрузите свой смартфон или планшет в безопасном режиме (в зависимости от версии операционной системы и особенностей конкретного мобильного устройства эта процедура может быть выполнена различными способами; обратитесь за уточнением к инструкции, поставляемой вместе с приобретенным аппаратом, или напрямую к его производителю);
    • после активации безопасного режима установите на зараженное устройство бесплатный антивирусный продукт Dr.Web для Android Light и произведите полную проверку системы, выполнив рекомендации по нейтрализации обнаруженных угроз;
    • выключите устройство и включите его в обычном режиме.

Подробнее о Dr.Web для Android

Демо бесплатно на 14 дней

Выдаётся при установке